Хакеры РФ крадут данные через почту без действий пользователя

Дата публикации: 27.07.2026

Российские киберпреступники в течение длительного времени использовали критическую уязвимость в системе Zimbra для массового кибершпионажа против военных и государственных структур стран НАТО, а также украинских учреждений. Метод атаки был настолько изощрённым, что не требовал никаких активных действий со стороны жертв.

Как работала схема взлома

Специалисты компании Proofpoint назвали использованный способ половинчатым эксплойтом, поскольку для компрометации системы жертвам не требовалось скачивать файлы, переходить по ссылкам или выполнять иные действия. Атака основывалась на уязвимости межсайтового скриптинга XSS в интерфейсе веб-почты Zimbra.

Злоумышленникам достаточно было, чтобы пользователь открыл и прочитал отправленное ему письмо. После этого они получали полный доступ к компьютеру. Уязвимость получила классификацию CVE-2025-66376 и оценку опасности 7,2 из 10 — высокий уровень критичности.

Несмотря на то что разработчики выпустили исправление в ноябре 2025 года, киберпреступники активно использовали эту брешь в защите задолго до выхода официального патча.

За атаками стояла группировка TA488

Хотя различные хакерские команды на протяжении лет задействовали данную уязвимость, конкретную волну атак проводила группировка TA488, известная также под прозвищами Laundry Bear и Void Blizzard. После успешного внедрения в сеть преступники устанавливали постоянный доступ и систематически похищали конфиденциальную информацию.

Киберпреступники целенаправленно атаковали государственные органы Украины и альянса НАТО, а также компании оборонной промышленности. Их интересовали письма пользователей, сохранённые пароли, адресные книги и коды двухфакторной аутентификации.

По имеющейся информации, группировка TA488 прекратила свою деятельность после февраля 2026 года. Аналитики не зафиксировали никакой активности со стороны этой группы с указанного времени. Причиной стало обнародование детального анализа инфраструктуры и тактики TA488 специалистами компании Seqrite, что вынудило российских хакеров уничтожить свои сетевые ресурсы и свернуть операции.